CVE-2020-36842: luka w wtyczce Migration, Backup, Staging dla WordPress

Wtyczka WPvivid dla WordPress umożliwia niskopoziomowym użytkownikom przesyłanie plików ZIP, co stwarza wysokie ryzyko bezpieczeństwa. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2020-36842CVSS 8.8CMS

CVE-2020-36842: luka w wtyczce Migration, Backup, Staging dla WordPress

Wtyczka WPvivid dla WordPress umożliwia niskopoziomowym użytkownikom przesyłanie plików ZIP, co stwarza wysokie ryzyko bezpieczeństwa. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
8.8 HIGH
EPSS
63.56%
Aktywnie wykorzystywana
brak w KEV
Produkt
migration\, backup\, staging

Co wiadomo

Wtyczka Migration, Backup, Staging – WPvivid dla WordPress ma lukę pozwalającą na przesyłanie dowolnych plików przez niskopoziomowych uwierzytelnionych użytkowników. Brak odpowiedniej weryfikacji uprawnień w akcjach AJAX umożliwia przesyłanie i rozpakowywanie plików ZIP, co może prowadzić do nieautoryzowanych zmian.

Wpływ biznesowy

Atakujący z niskim poziomem uprawnień mogą przesłać i rozpakować złośliwe pliki na serwerze, co stwarza ryzyko eskalacji uprawnień lub naruszenia integralności systemu. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako wysokiego ryzyka i podjąć działania w celu ograniczenia potencjalnych szkód.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WPvivid i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji przesyłania plików tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie funkcji uploadu. Priorytetowo należy ocenić ekspozycję serwisu i wdrożyć odpowiednie środki bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS